Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: Administrador de locatário consumidor — Administrador global
Conceda consentimento de administrador quando um aplicativo incorporado do SharePoint precisar de permissões de alto privilégio em seu locatário do Microsoft 365. As permissões de aplicativo exigem o consentimento do administrador. Os fluxos delegados podem evitar o consentimento do administrador em todo o locatário, mas ainda exigem a função de administrador apropriada para registro ou consentimento por usuário para acesso ao contêiner. Para saber mais, consulte Conceder consentimento do administrador.
Use este artigo para examinar as permissões solicitadas, conceder consentimento e solucionar falhas comuns de consentimento.
Importante
Conceda consentimento somente para aplicativos e editores nos quais sua organização confia. Examine a ID do aplicativo, o fornecedor e as permissões solicitadas antes de aprovar.
Antes de começar
Confirme estes pré-requisitos:
- Você pode conceder consentimento de administrador (consulte Conceder consentimento de administrador em todo o locatário).
- Você sabe sua ID de locatário do Microsoft Entra (consulte Como encontrar sua ID de locatário do Microsoft Entra).
- Você conhece a ID do cliente do aplicativo proprietário.
- Você entende por que o aplicativo precisa de cada permissão solicitada.
- O proprietário do aplicativo forneceu instruções de instalação e consentimento.
- Os requisitos de cobrança são conhecidos para o modelo de aplicativo.
Entender o consentimento no SharePoint Embedded
Um aplicativo proprietário deve atender a dois requisitos antes de poder agir em um locatário consumidor.
- O aplicativo proprietário deve ter uma entidade de serviço instalada no locatário consumidor.
- O aplicativo proprietário deve receber as permissões necessárias para registrar o tipo de contêiner e acessar seus contêineres no locatário consumidor.
Ambos os requisitos são normalmente atendidos quando um administrador de locatários concede consentimento de administrador ao aplicativo proprietário. No entanto, o consentimento do administrador não é um requisito rígido para que o aplicativo proprietário atue no locatário consumidor. Os aplicativos que operam exclusivamente em nome de um usuário não precisam do consentimento do administrador. Administração consentimento ainda pode melhorar a experiência do usuário, pois cada usuário não precisará consentir ao entrar no aplicativo.
Cuidado
Você precisa entender as implicações de conceder consentimento de administrador a um aplicativo. Para saber mais, consulte Conceder consentimento de administrador em todo o locatário.
Estas são as permissões que o aplicativo proprietário precisa para atuar no locatário consumidor:
| Permissão | Por que o aplicativo solicita | Nota de consentimento |
|---|---|---|
FileStorageContainerTypeReg.Selected |
Registre o tipo de contêiner no locatário consumidor. | O aplicativo pode solicitar isso como delegado ou permissão do aplicativo. Se o registro delegado for usado, nenhum consentimento do administrador será necessário, mas o usuário que executa o registro deve ser um Administrador do SharePoint Embedded ou um Administrador Global. |
FileStorageContainer.Selected |
Acesse contêineres e conteúdo para seu tipo de contêiner no locatário consumidor. | O aplicativo pode solicitar isso como delegado ou permissão do aplicativo. Se o acesso delegado for usado, nenhum consentimento do administrador será necessário, mas cada usuário do aplicativo precisará consentir ao entrar no aplicativo. |
Examinar as permissões solicitadas
Antes de conceder consentimento, examine as permissões solicitadas com o proprietário do aplicativo.
| Item de revisão | Por que isso importa |
|---|---|
| ID do cliente do aplicativo | Confirma que você está consentindo com o aplicativo proprietário pretendido. |
| Publisher | Ajuda a validar a confiança e a apoiar a propriedade. |
| Lista de permissões | Mostra o que o aplicativo pode fazer após o consentimento. |
| ID de tipo de contêiner | Identifica o tipo de contêiner que o aplicativo possui. |
| Acesso ao aplicativo convidado | Identifica outros aplicativos que podem receber acesso por meio de registro. |
| Modelo de cobrança | Determina se o locatário deve configurar a cobrança antes que os usuários possam usar o aplicativo. |
Peça ao proprietário do aplicativo para explicar qualquer permissão que não esteja alinhada com o cenário esperado.
Cuidado
Não conceda consentimento de uma URL copiada, a menos que você tenha verificado o
client_idvalor na URL. Uma URL de consentimento concede permissões ao aplicativo identificado por essa ID do cliente.Não conceda consentimento se você não entender por que cada permissão está sendo solicitada.
Conceder consentimento de administrador no ponto de extremidade de consentimento
O aplicativo SharePoint Embedded pode solicitar o consentimento do administrador em seu locatário fornecendo ou redirecionando você para a URL de consentimento do administrador. Para saber mais sobre a URL de consentimento do administrador, confira Consentimento do administrador pela Administração na plataforma de identidade da Microsoft.
https://login.microsoftonline.com/{your-tenant-id}/v2.0/adminconsent?client_id={owning-app-clientid}&scope=https://graph.microsoft.com/.default&redirect_uri={spe-app-redirect-uri}
Confirme isso na URL de consentimento do administrador:
-
{your-tenant-id}corresponde à sua ID de locatário do Microsoft Entra. -
{owning-app-clientid}corresponde à ID do cliente do aplicativo proprietário. -
{spe-app-redirect-uri}aponta para uma URL no aplicativo incorporado do SharePoint. - O valor do escopo aponta para o escopo do
.defaultMicrosoft Graph. Se o proprietário do aplicativo fornecer um valor de escopo diferente, certifique-se de entender o motivo. - Um
stateparâmetro de consulta pode ou não estar presente.
Para ambientes de nuvem nacional, o ponto de extremidade de consentimento do administrador varia. Consulte Pontos de extremidade de autenticação do Microsoft Entra em nuvens nacionais para obter mais informações.
Conceder consentimento das experiências de administrador do Microsoft Entra
Você poderá conceder consentimento de administrador por meio do centro de administração do Microsoft Entra somente se o aplicativo proprietário já tiver uma entidade de serviço em seu locatário. Para obter instruções sobre como conceder consentimento de administrador, consulte Conceder consentimento de administrador em todo o locatário no painel Aplicativos empresariais.
Verificar a entidade de serviço
Após o consentimento, confirme se o aplicativo está instalado no seu locatário.
- No centro de administração do Microsoft Entra, pesquise o aplicativo proprietário no painel Empresarial usando sua ID de cliente.
- Confirme se o aplicativo existe.
- Confirme o editor e a ID do aplicativo.
- Confirme se as permissões mostram o estado de consentimento esperado.
- Confirme se nenhuma permissão inesperada foi concedida.
Se a entidade de serviço estiver ausente, o consentimento não foi concluído.
Solucionar falhas de consentimento
Use essas verificações quando o consentimento falhar.
- Confirme se a conta de administrador pode conceder consentimento de administrador em todo o locatário.
- Confirme se a URL de consentimento usa a ID do locatário consumidor correto.
- Confirme se é
client_ida ID do cliente do aplicativo proprietário. - Confirme se a URL usa o ponto de extremidade esperado
v2.0/adminconsente o escopo do Graph.default. - Confirme se o registro do aplicativo existe e está configurado corretamente pelo proprietário do aplicativo.
- Confirme se o URI de redirecionamento ou o tratamento de sucesso está configurado pelo proprietário do aplicativo.
- Confirme se as políticas de locatário permitem o consentimento do usuário ou administrador para o aplicativo.
- Confirme se os pontos de extremidade da nuvem nacional estão corretos quando aplicável.
- Confirme se o aplicativo não está bloqueado pelas políticas de aplicativos corporativos ou do editor.
Solucionar problemas de acesso negado após consentimento
Use essas verificações quando o consentimento for bem-sucedido, mas o proprietário do aplicativo relatar que as chamadas à API falham em seu locatário.
- Confirme se o proprietário do aplicativo registrou o tipo de contêiner usando a API de registro.
- Confirme se o aplicativo é o aplicativo proprietário do tipo de contêiner ao invocar a API de registro.
- Confirme se o aplicativo usa a permissão esperada
FileStorageContainer.Selectedpara acesso a contêiner e conteúdo. - Confirme se o aplicativo usa autenticação somente de aplicativo quando necessário.
- Confirme se o aplicativo usa o fluxo de registro delegado ou somente aplicativo correto para seu design.
- Confirme se a cobrança está ativa quando o aplicativo usar a cobrança de passagem.
Conteúdo relacionado
- Instalar um aplicativo Embedded do SharePoint
- Configurar a cobrança no Centro de administração do Microsoft 365
- Gerenciar contêineres com o PowerShell
- Registrar armazenamento de arquivos tipo de contêiner de aplicativo permissões
- Visão Geral do Administrador
Próximas etapas
Configurar a cobrança em Configurar a cobrança no Centro de administração do Microsoft 365.